WordPress 发布了 7.1.3 维护与安全更新,本次共修补 7 个安全漏洞和 4 个常规 Bug。由于涉及安全性,建议所有站点立即升级。
如何更新
- 通过 WordPress 官方下载:WordPress 7.1.3
- 或在后台仪表盘进入「更新」→「立即更新」
- 已开启自动后台更新的站点将自动开始升级
7 项安全漏洞详情
WordPress 安全团队对以下漏洞报告者表示感谢:
存储型 XSS(评论管理页面)
评论管理页面存在存储型跨站脚本漏洞,可通过待审评论利用。由 Trail of Bits 安全研究员 Thomas Chauchefoin 报告。
DoS 漏洞(WP_Http::make_absolute_url)
WP_Http::make_absolute_url() 方法存在拒绝服务风险。由 Anthropic 报告。
二阶 SQL 注入(WXR 导出)
WordPress WXR 导出功能存在二阶 SQL 注入漏洞。由 Anthropic 报告。
作者角色可置顶文章(权限绕过)
Author 角色用户原本无法置顶文章(Sticky Posts),但存在权限绕过漏洞。由 Anthropic 报告。
未登录用户可见私密/未发布文章的评论
未认证用户可通过特定方式获取私密或未发布文章的评论内容。由 Patchstack 安全研究员 Ananda Dhakal 报告。
Imgur 嵌入 XSS
Imgur 嵌入功能存在跨站脚本风险。由 Zhengyu Liu、Jingcheng Yang 和 Gavin Zhong 联合报告。
{status}_{type} Hook 参数可伪造
传递给 {status}_{type} Hook 的参数可被伪造,导致操作名称冲突。由 WordPress 安全团队成员 Alex Concha 报告。
旧版本安全补丁
作为一项惯例,安全修复将酌情回推至所有仍在接收安全更新的分支(目前覆盖至 4.7 版本)。请注意,WordPress 仅对最新版本提供主动支持。回推工作正在进行中,完成后将陆续发布。
贡献者致谢
本次发布由 Jake Spurlock 主导,共 37 位贡献者参与异步协作完成。




